SBOM供应链漏洞分析

原名:analyzing-sbom-for-supply-chain-vulnerabilities

解析 CycloneDX 和 SPDX JSON 格式的 Software Bill of Materials (SBOM)。

分类
开发提效
版本
v1.0.0
作者
弈韬(@ra1nzzz)
下载
2
收藏
0
发布
2026-08-18
更新
2026-08-19
TRACE 评分
3.8 / 5

内容概览

- A new regulatory requirement (EO 14028, EU CRA) mandates SBOM analysis for software deliveries - Security team needs to assess third-party risk by scanning vendor-provided SBOMs - CI/CD pipeline requires automated vulnerability checks against generated SBOMs - Incident response needs to determine if a newly disclosed CVE affects deployed software - Procurement team requires supply chain risk assessment for a software acquisition Do not use for runtime vulnerability scanning of live systems; use container scanning tools (Trivy, Grype CLI) or host-based vulnerability scanners (Nessus, Qualys) instead. - SBOM file in CycloneDX JSON (v1.4+) or SPDX JSON (v2.3+) format - Python 3.9+ with requests, networkx, and packaging libraries installed - NVD API key (free, from https://nvd.nist.gov/developers/request-an-api-key) for higher rate limits - Network access to NVD API (https://services.nvd.n…

查看 SKILL 详情